Бизнес предлагает продавать алкоголь по 2FA

Бизнес предлагает продавать алкоголь по 2FA

Бизнес предлагает продавать алкоголь по 2FA

Бизнес предлагает запустить продажи алкоголя в Сети по QR-кодам. Контролировать возраст покупателей планируют через портал “Госуслуги”. Сначала покупатель подтверждает личность, затем получает временный код, который должен предъявить курьеру.

О письме Ассоциации компаний интернет-торговли (АКИТ) председателю Совета Федерации Валентине Матвиенко и сенатору Андрею Клишасу пишут “Известия”. В отрасли надеются на законодательную инициативу, которая позволит продавать алкоголь онлайн.

Сейчас в России действует запрет на дистанционную торговлю спиртным, хотя в интернете его и предлагают. По оценкам Минфина, объем продаж алкоголя в Сети составляет 2–3 млрд рублей в год. Эксперты считают, что он в 10 раз больше, рынок при этом постоянно продолжает расти вслед за потребительским спросом.

Развитие онлайн-продажи алкоголя станет важной мерой поддержки отечественных производителей, говорят в Ozon. У потребителей есть запрос на покупку спиртного в Сети на фоне перехода к онлайн-приобретениям по остальным категориям.

Сейчас бизнес имеет все необходимые возможности и ИТ-технологии, для того чтобы обеспечить прозрачность онлайн-продажи алкоголя, добавили в Сбермаркете.

Онлайн-продажа спиртного — вопрос непростой, говорит глава комитета по конституционному законодательству и госстроительству Андрей Клишас.

“В первую очередь мы должны думать о здоровье и безопасности наших граждан и обеспечить, чтобы в любом случае соблюдалось требование закона — запрет продажи алкоголя несовершеннолетним”, — добавляет сенатор.

Возраст покупателя предлагается подтверждать с использованием “Госуслуг”.

В АКИТ подчеркнули, что QR-код — это временный ключ, в который не зашиты никакие данные клиентов. Его можно будет использовать только с целью контроля за продажами спиртного. И так как речь идет о двухфакторной идентификации, в которую вовлечен курьер, то этот код невозможно будет подделать, считает бизнес.

Однако в предложениях содержится как альтернатива и числовой код, отправленный в СМС-сообщении клиенту, отмечают “Известия”.

“Если будет предложена понятная для государства и граждан схема, обеспечивающая контроль как за возрастом потребителя услуг, так и за качеством самой продукции, если интернет-торговля алкоголем приведет к ликвидации теневого рынка, то я не вижу никаких препятствий, чтобы подробного рода ограничения снять”, — говорит Клишас.

При этом сенатор подчеркнул, что решать этот вопрос необходимо только после серьезного общественного обсуждения с учетом позиций предпринимательского сообщества, регионов и отечественных производителей спиртных напитков.

Минфин уже несколько лет пытается легализовать в России продажи спиртного в Сети, но финансово-экономическому блоку противостоит Минздрав. Ведомство уверено, что такая реализация сделает алкоголь доступнее, причем есть риски, что такие напитки смогут покупать несовершеннолетние. Два года назад Министерство финансов предложило сначала провести эксперимент — продавать в Сети лишь отечественное вино, причем только через сайт “Почты России”. Но и этот проект до сих пор буксует.

В МАКС нашли вход без пароля и СМС через токен в браузере

Вокруг российского мессенджера МАКС разгорелась новая дискуссия о безопасности. Пользователь Хабра под ником sansmaster рассказал, что для входа в веб-версию сервиса можно обойтись без пароля, СМС-кода и даже QR-аутентификации.

Правда, речь идёт не о взломе и не об уязвимости в классическом понимании.

Автор публикации обратил внимание, что после успешного входа в web.max.ru браузер сохраняет токен сессии в локальном хранилище (localStorage). Этот токен позволяет серверу идентифицировать пользователя и поддерживать активную сессию.

Через консоль разработчика браузера пользователь может извлечь сохранённый токен, а затем импортировать его в другой браузер или на другой компьютер. После перезагрузки страницы веб-версия МАКС откроется уже под нужной учётной записью, и всё это без ввода пароля, получения СМС или сканирования QR-кода.

 

По сути, речь идёт о переносе уже существующей сессии между браузерами. Сам автор подчёркивает, что никаких эксплойтов или обходов защиты здесь нет. Используются штатные механизмы браузера и данные, которые приложение само сохраняет на устройстве пользователя. Аналогичные принципы работы применяются и во многих других веб-сервисах.

 

Тем не менее публикация вызвала бурное обсуждение. Многие пользователи удивились тому, насколько легко можно получить доступ к токену через DevTools и перенести его в другую среду.

При этом есть важный нюанс. Для выполнения всей процедуры злоумышленнику уже необходим доступ к устройству или браузеру пользователя, где активна сессия МАКС. Без этого получить токен не получится.

Кроме того, выход из аккаунта или завершение сессии через настройки делает токен недействительным сразу на всех устройствах, где он использовался.

 

Фактически история стала ещё одним напоминанием о том, что токен аутентификации зачастую представляет не меньшую ценность, чем пароль. Если он попадает в чужие руки, то может открыть доступ к аккаунту без каких-либо дополнительных проверок.

RSS: Новости на портале Anti-Malware.ru